본문 바로가기
NETWORK DETECTION AND RESPONSE

MNX는 네트워크 전 구간의 트래픽을 AI로 분석하고, 개별 이벤트를 하나의 공격 맥락으로 연결해 보안팀이 위협을 더 빠르게 탐지하고 조사하며 대응 방향을 판단할 수 있도록 지원하는 AI-Native NDR입니다.

전 구간 트래픽 가시화AI 기반 공격 맥락 분석알려지지 않은 위협 탐지LLM 기반 위협 조사 지원
WHY MNX

보안팀에 필요한 것은 더 많은 알림이 아니라, 더 나은 맥락입니다.

오늘날 공격자는 정상 계정 활동으로 위장하고, 암호화된 트래픽 뒤에 숨어 침투한 후 내부망을 조용히 이동합니다. 보안팀은 수많은 이벤트 속에서 실제 위협을 구분하고 신속하게 대응해야 합니다.

01 — ENCRYPTED TRAFFIC

암호화된 트래픽 뒤에 숨어있습니다.

암호화 트래픽이 일상화되면서 기존 페이로드·로그 중심 분석만으로는 네트워크 행위를 충분히 보기 어렵습니다.

02 — LATERAL MOVEMENT

침투 후에는 내부망을 조용히 이동합니다.

공격자는 내부 침투 이후 기존 보안 장비가 충분히 보지 못하는 내부망 트래픽을 이용해 자산 사이를 이동합니다.

03 — UNKNOWN THREATS

아직 시그니처가 없는 공격이 등장합니다.

제로데이와 신규 위협, Low & Slow 형태의 공격은 기존 시그니처 기반 탐지만으로 포착하기 어렵습니다.

04 — SOC OVERLOAD

수많은 알림 속에서 중요한 공격을 놓칩니다.

보안팀은 쏟아지는 이벤트를 모두 조사하는 것이 아니라 실제 위험 가능성이 높은 공격부터 우선적으로 판단해야 합니다.

MNX STORY

MNX는 트래픽을 보는 데서 멈추지 않습니다.

하나의 DNS 요청, TLS 세션, 파일 전송만으로는 공격의 전체 맥락을 알 수 없습니다. MNX는 트래픽, 세션, 자산, 파일, 위협 인텔리전스를 연결해 개별 이벤트를 행위 기반의 공격 맥락으로 재구성합니다.

01TRAFFIC

트래픽 수집과 정규화

네트워크 트래픽을 수집하고 정규화합니다.

02SESSION

세션 재구성과 자산 매핑

세션을 재구성하고 자산 간 관계를 매핑합니다.

03BEHAVIOR

행동 패턴 분석

행동 패턴과 이상 징후를 분석해 공격 의도를 파악합니다.

04INVESTIGATION

조사와 대응 지원

조사와 대응을 위한 맥락과 인사이트를 제공합니다.

AI ATTACK NARRATIVE

탐지된 이벤트는 하나의 공격 이야기로 이어집니다.

MNX의 AI는 단순히 더 많은 이벤트를 제공하지 않습니다. 의미 있는 네트워크 이벤트를 선별하고, 관련 행위를 연결하고, 위험도에 따라 우선순위를 정한 뒤 분석가가 이해할 수 있도록 하나의 공격 맥락으로 설명합니다.

01AI TRIAGE

실제 위협 가능성이 높은 이벤트 선별

정상 이벤트와 실제 위협 가능성이 높은 이벤트를 구분합니다.

02AI CORRELATION

관련 행위를 하나의 공격 흐름으로

여러 세션, 자산, 파일, 위협 정보를 하나의 공격 맥락으로 연결합니다.

03AI PRIORITIZATION

위험도가 높은 공격부터

탐지된 공격의 위험도에 따라 우선 조사 대상을 선별합니다.

04AI EXPLAINABILITY

왜 위험한지 근거까지

탐지 사유와 관련 근거를 제공해 분석가가 공격 흐름을 이해할 수 있도록 지원합니다.

AI THREAT DETECTION

알려진 공격부터, 아직 알려지지 않은 위협까지.

MNX는 지도학습 기반 탐지와 비지도학습 기반 행위 분석을 함께 적용합니다. 알려진 공격은 학습된 위협 패턴과 다양한 탐지 레이어로 식별하고, 알려지지 않은 위협은 고객 네트워크의 정상 기준선과 행위 변화를 분석해 이상 징후를 탐지합니다.

KNOWN THREATS

알려진 공격 패턴 탐지

C2 통신, 데이터 유출, Exploit, 악성코드, DB 정찰 등 알려진 공격 패턴을 지도학습 기반 탐지와 Signature, Threat Intelligence, AV + AI 파일 탐지, YARA, Blacklist 등 다층 탐지 레이어로 식별합니다.

UNKNOWN THREATS

비지도학습 기반 행위 분석

Baseline 이탈, 신규·저빈도 통신, Low & Slow, 비정상 내부망 이동 등은 고객 네트워크의 실제 트래픽을 학습해 수립한 정상 기준선(Baseline)과의 편차를 분석해 탐지합니다.

NETWORK VISIBILITY

보이지 않던 네트워크를, 분석 가능한 데이터로.

MNX는 네트워크 트래픽과 세션, 자산, 파일을 식별하고 구조화해 보안팀이 내부 행위와 위협 흐름을 추적할 수 있도록 가시성을 제공합니다.

1단계Mirror 수신2단계Full Packet Capture3단계DPI 분석4단계메타데이터 인덱싱5단계PCAP · 분석 정보 통합 관리BackboneNetworkDDNSFirewallEncryptionWorkgroupSwitchAggregationSwitchDECRYPTIONMirror Port10GbpsMGMT Port1GbpsMGMT IPMIRROR수집분석데이터저장MNXApplianceSystemMNXAnalysisEngineSensorDatabaseDataStorageFull packetcapture(10GbpsPromisc Capture)PcapStorage(Long termpcap Archive)DPIPreassembly(application /protocol)Metadata저장/분석MNX WEB UIDATA VIEW
01

전 구간 트래픽 가시화

인터넷과 내부망을 오가는 트래픽을 Out-of-Band 방식으로 수집·분석합니다.

02

프로토콜·애플리케이션 식별

500+ 프로토콜과 2,500+ Application을 식별해 L7 수준의 네트워크 가시성을 제공합니다.

03

암호화 트래픽 행위 분석

TLS 등 암호화 트래픽에서도 Metadata와 통신 특성을 활용해 Application과 행위 패턴을 분석합니다.

04

세션 심층 분석

세션을 재구성하고 자산 간 관계와 이상 통신 흐름을 분석합니다.

05

내부 자산 식별

IP, MAC, OS, Browser 등 자산 정보를 식별해 위협 발생 자산을 추적할 수 있도록 지원합니다.

06

사고 역추적과 증적 확보

검색 가능한 Metadata와 원본 데이터 이력을 활용해 원하는 조건으로 과거 통신을 빠르게 추적하고, 침해 원인 조사에 필요한 증적을 확보할 수 있습니다.

RESPONSE & INVESTIGATION

탐지에서 끝나지 않고, 조사와 대응까지 이어집니다.

PLAYBOOK

자동화된 대응 프로세스

탐지 시나리오에 따라 Playbook 기반 대응 프로세스를 실행합니다.

SIEM / SOAR

기존 SOC 운영 체계 연동

Syslog 등으로 기존 SOC 운영 체계와 연동합니다.

FIREWALL / WAF

차단 정책 연계

IP 또는 Domain 차단 정책 적용을 연계할 수 있습니다.

ALERT

경보 전달

Email 및 메신저 등으로 경보를 전달합니다.

API

외부 시스템 연동

외부 시스템과 연동할 수 있도록 API 기반 연결을 지원합니다.

AI INVESTIGATION

분석가는 자연어로 묻고, MNX는 공격 맥락으로 답합니다.

샌즈랩 자체 개발 LLM을 활용해 탐지된 위협을 조사하고 분석가의 판단을 지원합니다. 실제 구축 방식과 LLM 적용 범위는 고객 환경과 운영 정책에 따라 구성합니다.

01

자연어 질의

자연어로 질문하며 탐지된 위협을 조사할 수 있습니다.

02

위험 요약

탐지된 위협의 위험도와 핵심 내용을 요약해 제공합니다.

03

MITRE ATT&CK Mapping

탐지된 공격을 MITRE ATT&CK 프레임워크에 매핑해 보여줍니다.

04

대응 권고안 생성

분석 결과를 바탕으로 대응 권고안을 생성합니다.

DEPLOYMENT & INTEGRATION

기존 네트워크를 바꾸지 않고, 필요한 구간부터 시작합니다.

SPAN / TAP

Passive Deployment

SPAN/TAP 기반 Out-of-Band 구조로 트래픽을 미러링해 운영 네트워크에 미치는 영향을 최소화합니다.

ENVIRONMENT

다양한 네트워크 환경 지원

On-Premise, 폐쇄망, Multi-Site, IT/OT 환경은 물론 Cloud 인프라·Hybrid Network 환경의 트래픽 모니터링과 중앙 분석도 지원합니다.

SCALE

네트워크 규모에 맞는 확장

500 Mbps부터 1 Gbps, 5 Gbps, 10 Gbps까지 네트워크 규모에 맞춰 구성할 수 있습니다.

INTEGRATION

기존 보안 체계와 연동

SIEM, SOAR, EDR, Firewall, WAF 등과 연동하며 REST API, Syslog, Email, Webhook/메신저 등 다양한 방식으로 연결합니다.

WHERE MNX DELIVERS VALUE

운영 환경은 달라도, 보안팀의 과제는 같습니다.

공공기관, 제조·OT, 미디어·방송, 교육·의료, 클라우드 등 환경마다 인프라는 다르지만 보안팀이 필요로 하는 것은 같습니다. 내부 트래픽을 가시화하고, 흩어진 행위를 하나의 공격 맥락으로 연결하며, 위험도가 높은 위협부터 우선적으로 파악하는 것입니다.

온프레미스·폐쇄망 환경의 내부 가시성
공공기관

온프레미스·폐쇄망 환경의 내부 가시성

온프레미스·폐쇄망 환경의 내부 가시성과 근거 기반 분석을 제공해 보안 운영과 컴플라이언스 대응을 지원합니다.

운영 영향 없는 패시브 모니터링
제조 · OT

운영 영향 없는 패시브 모니터링

SPAN/TAP 기반 패시브 모니터링으로 운영 영향 없이 IT/OT 환경의 비정상 통신과 내부 이상 행위를 탐지합니다.

대용량 트래픽 환경의 빠른 이상 파악
미디어 · 방송

대용량 트래픽 환경의 빠른 이상 파악

대용량 트래픽 환경에서도 비정상 통신과 숨은 보안 리스크를 빠르게 파악할 수 있도록 지원합니다.

복합 네트워크의 자산·행위 분석
교육 · 의료

복합 네트워크의 자산·행위 분석

개인 기기와 비관리 단말이 혼재하는 복합 네트워크의 자산과 행위 패턴을 분석합니다.

Hybrid·Multi-Site 중앙 모니터링
Cloud & Enterprise

Hybrid·Multi-Site 중앙 모니터링

Hybrid·Multi-Site 인프라 전반의 중앙 모니터링과 AI 기반 위협 조사를 지원합니다.

PROVEN IN THE FIELD

실제 환경에서 검증된 NDR.

공공부터 제조·교육·의료·클라우드까지 다양한 실제 네트워크 환경에 적용되고 있습니다. 20년 이상 축적해온 공격 대응 기술과 위협 데이터가 MNX의 AI 분석 기반으로 이어집니다.

01APT / PACKET ANALYSIS

패킷 기반 심층 분석과 APT 대응

SIMBA-HV 기반 패킷 심층 분석으로 C&C 통신을 탐지하고 APT 공격에 대응해 온 기술력입니다.

02THREAT INTELLIGENCE

위협 인텔리전스 축적

malwares.com, CTX 등을 통해 IoC·Campaign·위협 데이터를 지속적으로 수집·축적합니다.

03AI-NATIVE NDR

AI-Native NDR로 진화

AI 탐지, 행위 분석, Attack Narrative, LLM 기반 조사를 통합한 MNX로 이어집니다.

FAQ

MNX에 대해 자주 묻는 질문.

Firewall·IPS·EDR·SIEM을 이미 사용하는데 왜 NDR이 필요한가요?

기존 보안 장비는 접근 제어, 시그니처, Endpoint, Log/Event 등 각 영역에서 중요한 역할을 합니다. MNX는 이 장비들이 충분히 보기 어려운 네트워크 트래픽과 내부 자산 간 행위를 분석하고, 여러 이벤트를 공격 맥락으로 연결해 네트워크 관점의 가시성을 보완합니다.

암호화 트래픽도 분석할 수 있나요?

MNX는 암호화된 트래픽에서도 통신 Metadata와 세션·Application 특성을 분석해 네트워크 행위 가시성을 제공합니다. 복호화 여부와 적용 구조는 고객 네트워크 환경에 따라 달라질 수 있습니다.

알려지지 않은 공격은 어떻게 탐지하나요?

MNX는 지도학습 기반 탐지와 함께 고객 네트워크의 정상 트래픽 패턴을 학습하는 비지도 기반 분석을 적용합니다. 정상 기준선에서 벗어난 통계적·시계열 변화와 신규·저빈도 통신 등의 이상 행위를 분석해 알려지지 않은 위협을 탐지합니다.

기존 SOC 보안 솔루션과 연동할 수 있나요?

SIEM, SOAR, EDR, Firewall, WAF 등 기존 보안 솔루션과 연동할 수 있으며 REST API와 Syslog 등의 방식으로 기존 운영 체계에 연결할 수 있습니다.

폐쇄망에서도 사용할 수 있나요?

MNX는 온프레미스 및 폐쇄망 환경 적용을 지원합니다. 실제 구축 방식과 LLM·외부 위협 인텔리전스 사용 범위는 고객 환경과 운영 정책에 따라 구성합니다.

어느 규모의 네트워크까지 지원하나요?

MNX는 500 Mbps, 1 Gbps, 5 Gbps, 10 Gbps 등 네트워크 규모에 맞는 라인업으로 구성할 수 있습니다. 멀티사이트 환경에서는 수집 Sensor와 중앙 분석·관리 구조를 활용할 수 있습니다.

더 많은 알림이 아니라, 공격의 전체 맥락을 확인하세요.

MNX로 네트워크 전체의 행위를 가시화하고, 우선 조사해야 할 위협과 공격 흐름을 더 빠르게 파악해 보세요.

이 제품, 우리 환경에서는 어떻게 작동할까?

데모 · 평가 · 도입 어느 단계에 계시든 샌즈랩 솔루션 엔지니어와 직접 연결됩니다. 계약 이전에 모든 궁금증을 먼저 확인해 보세요.

FOR EVALUATORS

제품 평가 · PoC

실 데이터 기반 PoC, 기술 딥다이브 세션, 커스텀 통합 스코프까지. 계약 이전에 기술적 적합성을 충분히 검증하실 수 있도록 준비합니다.

FOR RESEARCHERS

기술 협력 · 라이선스

제품을 학계 벤치마크 · 공동 논문에 활용하고자 한다면, 연구용 라이선스와 원천 데이터셋을 지원합니다. 공개 논문 공동 저자 참여도 가능합니다.